SOC Prime Bias: Critical

08 Oct 2026 06:41 UTC

CVE-2026-88771 e CVE-2026-88772 Sfruttate negli Attacchi NetScaler

Author Photo
SOC Prime Team linkedin icon Segui
CVE-2026-88771 e CVE-2026-88772 Sfruttate negli Attacchi NetScaler
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

Gli attori di minacce stanno sfruttando le vulnerabilità zero-day CVE-2026-88771 e CVE-2026-88772 nei dispositivi NetScaler ADC e Gateway. Le falle consentono l’esecuzione di codice remoto e la corruzione della memoria, permettendo agli attaccanti di implementare web shell PHP o .deb per l’accesso iniziale e la persistenza. La campagna utilizza anche tecniche avanzate come l’avvelenamento dei log e la rotazione frequente dell’infrastruttura.

Investigazione

Unit 42 ha identificato attività pre-divulgazione coinvolgenti fingerprinting di versione e due tecniche separate di consegna di web shell. I ricercatori hanno scoperto una catena di sfruttamento DTLS che distribuisce pacchetti .deb e un processo di iniezione di comandi in tre fasi che sfrutta l’avvelenamento dei log in script Perl. Gli analisti hanno anche recuperato una web shell PHP che utilizza la crittografia RC4 per le comunicazioni C2.

Mitigazione

Le organizzazioni dovrebbero aggiornare immediatamente il software Citrix alle versioni più recenti disponibili per risolvere le vulnerabilità identificate. I sistemi vulnerabili dovrebbero essere isolati dove possibile, e le configurazioni di Apache dovrebbero essere esaminate per modifiche non autorizzate. Disabilitare l’esecuzione PHP globalmente con php_flag engine off è anche raccomandato come misura di rafforzamento aggiuntiva.

Risposta

Quando si sospetta una compromissione, acquisire uno snapshot istanza NetScaler VPX, dati syslog remoti e un bundle di supporto tecnico. Eseguire un dump del core del motore pacchetti e investigare connessioni in uscita inaspettate o sessioni amministrative anomale. Verificare l’integrità di /etc/httpd.conf e ispezionare le directory accessibili via web per file non autorizzati o sospetti.

Flusso di Attacco

Rilevamenti

Possibile Tentativo di Sfruttamento CVE-2026-88771 (Citrix NetScaler PreAuth Command Injection) (tramite webserver)

Team SOC Prime
07 Ott 2026

Possibile Tentativo di Sfruttamento CVE-2026-88772 (Citrix NetScaler Memory Overflow In DTLS Protocol Handling) (tramite syslog)

Team SOC Prime
07 Ott 2026

File Nascosto Creato su Host Linux (tramite file_event)

Team SOC Prime
07 Ott 2026

IOC (HashSha256) per rilevare: Sfruttamento Zero-Day di Dispositivi NetScaler

Regole AI SOC Prime
07 Ott 2026

IOC (HashMd5) per rilevare: Sfruttamento Zero-Day di Dispositivi NetScaler

Regole AI SOC Prime
07 Ott 2026

IOC (SourceIP) per rilevare: Sfruttamento Zero-Day di Dispositivi NetScaler

Regole AI SOC Prime
07 Ott 2026

IOC (DestinationIP) per rilevare: Sfruttamento Zero-Day di Dispositivi NetScaler

Regole AI SOC Prime
07 Ott 2026

Rileva Sfruttamento delle Vulnerabilità NetScaler CVE-2026-88771 e CVE-2026-88772 [Webserver]

Regole AI SOC Prime
07 Ott 2026

Esecuzione di Simulazione

  • Narrativa d’Attacco & Comandi: L’avversario mira a sfruttare le vulnerabilità di NetScaler (CVE-2026-88771/72) per ottenere esecuzione di codice remoto (RCE). L’attaccante tenta prima di identificare il servizio utilizzando uno User-Agent malevolo noto (pitboss PPE missed too many heartbeats). Successivamente, si sonda per directory vulnerabili come /vpn/scripts/linux/. Infine, si tenta di caricare una web shell inviando una richiesta POST contenente la stringa di firma .deb web shell nel corpo per eludere i filtri tradizionali di estensione file pur rimanendo rilevabile dalla firma specifica.

  • Script di Test di Regressione:

    #!/bin/bash
    # Script di simulazione per attivare la regola di rilevamento delle vulnerabilità NetScaler
    
    TARGET="http://<TARGET_IP>"
    
    echo "[+] Avvio Simulazione: Attivazione Rilevamento CVE NetScaler..."
    
    # 1. Attivare tramite User-Agent
    echo "[*] Test Attivazione User-Agent..."
    curl -s -A "pitboss PPE missed too many heartbeats" "$TARGET/" > /dev/null
    
    # 2. Attivare tramite Percorso Sospetto
    echo "[*] Test Attivazione Percorso Sospetto..."
    curl -s -A "Mozilla/5.0" "$TARGET/vpn/scripts/linux/test.php" > /dev/null
    
    # 3. Attivare tramite Parola Chiave nel Corpo
    echo "[*] Test Attivazione Parola Chiave nel Corpo..."
    curl -s -X POST -A "Mozilla/5.0" 
         -d "payload=exploit_data_here_.deb web shell_end" 
         "$TARGET/admin_ui/common/css/ns/ui.css" > /dev/null
    
    echo "[+] Simulazione completata. Controllare SIEM per avvisi."
  • Comandi di Pulizia:

    # Nessun file persistente viene creato da questa simulazione poiché invia solo richieste di rete.
    # Per pulire i log, attendere semplicemente il periodo di ritenzione/rotazione dei log.
    echo "[+] Nessuna pulizia richiesta: La simulazione non era persistente."